Exploitation active de CVE-2026-9586 dans Sangoma Switchvox pour déployer des reverse shells
đ Contexte Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© lâexploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique dâinjection SQL non authentifiĂ©e affectant la plateforme VoIP dâentreprise Sangoma Switchvox. đ ïž DĂ©tails techniques de la vulnĂ©rabilitĂ© Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement MĂ©canisme : Le champ PhoneIP extrait dâun message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e Impact : Injection SQL menant Ă lâexĂ©cution de commandes systĂšme (RCE) Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă Sangoma le 10 avril Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet đš ActivitĂ© dâexploitation observĂ©e PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t Adresse IP source unique : 176.65.148.184 Tentatives en succession rapide sur plusieurs systĂšmes SĂ©quence dâattaque : ExĂ©cution dâun payload initial Collecte des processus en cours dâexĂ©cution Transmission des donnĂ©es encodĂ©es en base64 vers un serveur distant Tentative dâĂ©tablissement dâun reverse shell Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux Ătats-Unis đ Indicateurs de compromission EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323 đ Type dâarticle Article dâalerte de sĂ©curitĂ© et dâanalyse technique, visant Ă informer les administrateurs systĂšmes de lâexploitation active en cours et Ă fournir des indicateurs de compromission exploitables. ...